Уразливість CSRF у плагіні dn popup для WordPress

Плагін dn popup WordPress до 1.2.2 має уразливість CSRF, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення та захист.
CVE-2024-7690CVSS 4.3CMS

Уразливість CSRF у плагіні dn popup для WordPress

Плагін dn popup WordPress до 1.2.2 має уразливість CSRF, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
8.87%
Активно використовується
немає в KEV
Продукт
dn popup

Що відомо

Плагін dn popup для WordPress версії до 1.2.2 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через CSRF-атаку, якщо адміністратор увійшов у систему.

Бізнес-вплив

Відсутність захисту від CSRF у плагіні dn popup може призвести до несанкціонованих змін налаштувань сайту, що потенційно впливає на стабільність і безпеку вебресурсу. Адміністратори можуть зіткнутися з ризиком компрометації конфігурації, що ускладнює управління сайтом та підвищує ймовірність подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна dn popup від розробника digireturn та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки